
Эксплойт proof-of-concept для CVE-2025-0117 в GlobalProtect, обеспечивающий повышение привилегий до SYSTEM через установщик с бэкдором и DLL-инъекцию.
c2us.exe - Запускает команду от имени пользователя, под которым выполняется процесс, в сеансе рабочего стола вошедшего в систему пользователя. В данном случае запускает cmd.exe от имени SYSTEM в сеансе рабочего стола непривилегированного пользователя. c2us.c - Исходный код для c2us.exe.
epinject.exe - Инжектор точки входа, используемый для создания нового процесса и внедрения кода в его точку входа. loadgpsend.bin - Полезная нагрузка, внедряемая в PanGPA.exe с помощью epinject.exe, для запуска основного тела эксплойта, c:\windows\temp\gpsend.dll
crypt.c - Реализация криптографии, совместимая с Globalprotect. gpcaupgrade.c - Основной код эксплойта. gpupgrade.dll - Основная DLL эксплойта.
GlobalProtect.msi - Бэкдор-версия установщика 6.3.2. Использует c2us.exe для запуска оболочки SYSTEM при выполнении эксплойта.
gpcaupgrade.bat - Запустите этот файл для выполнения эксплойта.
После выполнения эксплойта пройдёт 120 секунд, прежде чем GP начнёт процесс обновления; если окно не закроется с ошибками, эксплойт не сработал. Если он сработал, перед закрытием должны появиться некоторые сообщения об ошибках, мелькающие окна и cmd.exe, запущенный от имени SYSTEM; проверить можно командой whoami.